FixVibe

medium

<strong>osTicket gurnaw skriptindäki saklanan XSS (CVE-2019-14750)</strong>

Köne osTicket neşirlerinde gurnaw akymynda saklanan XSS bar. FixVibe janly synagsyz ammar subutnamalaryny tapýar.

CVE-2019-14750CWE-79

Täsiri

CVE-2019-14750 osTicket 1.10.7-den öňki we 1.12.x setirinde 1.12.1-den öňki neşirlere täsir edýär [S1]. Bu ulanyjynyň gatnaşmagyny talap edýän saklanan XSS-dir (CWE-79) [S1].

Sebäbi we subutnamasy

Gurnawçy administrator atlaryny howpsuz kodlamazdan saklaýardy; upstream düzedişi kodlamagy goşýar [S2]. Neşir bellikleri düzedişi tassyklaýar [S3] [S4].

Düzediş

1.10.7, 1.12.1 ýa-da goldanylýan häzirki neşire täzeläň [S3] [S4], upstream düzedişini ulanyň [S2] we gurnawçynyň girişini çäklendiriň.

FixVibe nähili örtýär

Rugsatly GitHub skanlary çeşme subutnamasyny ýokary ynamly Likely issue hökmünde habar berýär. FixVibe forma ibermeýär, giriş etmeýär we JavaScript ýerine ýetirmeýär; ammar subutnamasy ýerleşdirilmäni ýa-da peýdalanylýandygyny subut etmeýär.

<strong>osTicket gurnaw skriptindäki saklanan XSS (CVE-2019-14750)</strong>